• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  Teknis  / Kampanye Steganografi Baru Menyebarkan Banyak Malware
Kampanye Steganografi Baru Menyebarkan Banyak Malware
17 March 2025

Kampanye Steganografi Baru Menyebarkan Banyak Malware

Ditulis oleh Kirti Ksatria
Kirti Ksatria
Teknis

Baru-baru ini kami telah mengamati beberapa malware pencuri data seperti Remcos, DcRAT, AgentTesla, VIPKeyLogger , dll. yang didistribusikan melalui kampanye steganografi. Setelah menelusuri akarnya, kampanye ini telah ada sejak lama tetapi sudah lama tidak aktif. Yang membuat kampanye ini menarik adalah cara serangan tersebut diatur.

Dalam blog ini, kami akan membahas distribusi Remcos dan AsyncRAT melalui kampanye yang kami amati.

Rantai Infeksi:

Rantai infeksi dimulai dengan email phishing yang berisi file Excel yang mengeksploitasi kerentanan di Excel dan mengeluarkan permintaan HTTP untuk mengunduh file .hta. File .hta yang terdiri dari kode .vbs menulis file batch yang terhubung ke URL paste dan mengunduh skrip .vbs lain yang dienkripsi. Skrip .vbs mengunduh file .jpg yang berisi file payload tahap kedua (loader berbahaya) yang dienkode base64 dengan padding, yang kemudian didekode, dan fungsi VAI dipanggil melalui skrip. File loader yang menerima URL dan nama proses target sebagai argumen, mengunduh file yang dienkode base64 terbalik yang ketika didekode akan memberikan payload akhir.

 

Gbr.1. Rantai infeksi

Email Phishing: Titik serangan awal adalah email phishing, yang berisi dokumen Excel berbahaya yang menyamar sebagai file asli sehingga menipu pengguna untuk membuka lampiran yang berisi kode berbahaya.

 

Gbr2. Email Phishing

 

Dokumen Excel yang berisi paket ole berbahaya:

Berkas ini merupakan eksploitasi yang memanfaatkan kerentanan CVE-2017-0199. Berkas ini berisi objek tautan tertanam OLE2 yang mengeluarkan permintaan http ketika kami membuka berkas tersebut.

Fig3. Paket Ole dari dokumen excel

 

Skrip .HTA

File .hta berisi kode vbs (Gbr.4) yang menulis file batch yang terhubung ke URL tempel dan mengunduh file vbs yang merupakan skrip dengan potongan besar kode sampah (Gbr.5).

File Fig4.HTA

 

Skrip tersebut menulis VBS Script2:

Fig5.VBS Script2 yang berisi kode sampah

Setelah menghilangkan kode yang tidak perlu dan menyederhanakannya, kita mendapatkan skrip yang dikodekan base-64 yang akan dijalankan menggunakan PowerShell (Gbr.6).

Gbr6. VBS Script2 setelah penghapusan kode sampah
Gbr7. Skrip VBS yang Didekode2

 

Perhatikan, di sini saat metode VAI dipanggil, url dilewatkan dalam argumen pertama yang disimpan dalam variabel $deject dan argumen kelima juga penting yang akan kita bahas nanti saat membahas muatan kedua kita yaitu injektor dll.

Dengan cara yang serupa, kami menemukan penyebaran AsyncRAT ; sebagian besar rantai awalnya akan sama, tetapi kami tidak dapat melacaknya kembali. Dalam kasus AsyncRAT, skrip vbs menyamar sebagai prnmngr.vbs, menipu pengguna agar mengira itu adalah skrip asli yang menambahkan, menghapus, dan menampilkan daftar printer atau koneksi printer, selain mengatur dan menampilkan printer default. Namun, ada sedikit kode berbahaya yang disisipkan di antaranya untuk menghindari kecurigaan.

Gambar8.prnmngr.vbs mendistribusikan AsyncRAT

Berikut adalah potongan kode, yang mengunduh gambar JPG dari URL hard code [hxxps://watchonlinehotvideos[.]top/omfg[.]jpg] mirip seperti yang dijelaskan pada kasus sebelumnya

Fig9. Skrip VBS yang berisi kode berbahaya

 

Gbr.10. Cuplikan di atas disederhanakan

Sama seperti kita mencatat pada skrip sebelumnya, di sini argumen pertama yang dilewatkan adalah URL terbalik kita dalam variabel $restoredtext dan tampak seperti nilai tidak jelas/string acak yang dilewatkan dalam argumen lain dan sekali lagi kita akan mengingat argumen kelima.

Dalam kedua kasus, sampel tersebut menggunakan steganografi. Berkas jpg (Gambar 11) yang diunduh menyembunyikan dirinya sebagai gambar yang tidak berbahaya dan berisi malware berkode base64. Seperti yang Anda lihat pada Gambar 7, berkas tersebut memeriksa penanda < > dan < > untuk mendapatkan seluruh berkas berbahaya dan kemudian mendekodekannya.

Gbr.11. File TXT berisi file PE tertanam yang dikodekan base64

Kedua berkas tersebut adalah berkas dll VB.NET dengan nama berkas internal sebagai “Microsoft.Win32.TaskScheduler.dll” mungkin untuk mengelabui pengguna agar mengiranya sebagai berkas dll Microsoft.

 

       

Gbr12. DLL menggunakan nama Microsoft untuk menipu pengguna

 

Kedua DLL tersebut dikaburkan, tetapi pada tingkat yang berbeda. DLL yang kami dapatkan dari kampanye Remco bahkan memiliki beberapa nama fungsi .NET umum yang dikaburkan, tetapi di kasus lain beberapa di antaranya langsung. Namun, kode DLL-nya sama, melakukan hal yang sama.

Kode DLL dikaburkan, tetapi kita dapat melihat argumen yang diteruskan. Pelaku ancaman memanggil metode VAI dengan 15 argumen. Berdasarkan argumen yang diteruskan, metode tersebut akan memiliki kemampuan seperti memuat malware lain yang dapat dieksekusi dengan proses hollowing, menciptakan persistensi, dll.

 

Gbr13. Kode DLL

Argumen pertama yang dilewatkan dalam skrip (Gbr7. /Gbr10.) saat memanggil metode adalah URL kita yang disimpan dalam variabel $deject/$restoredtext dilewatkan di sini sebagai QBXtX.

Nilai persistencia adalah nilai null/tidak jelas, dan nilai lainnya, yang diteruskan, didekode menjadi 1. Nilai ini diteruskan ke Delegate11.smethod_0 dan mengembalikan nilai boolean. Jadi, nilai akhirnya adalah 0 dan kondisinya akan gagal. Oleh karena itu, tidak akan ada aktivitas yang tetap persisten.

Gbr14. Fungsi dll yang didekodekan

 

URL terbalik, yang diteruskan dalam argumen QBXtX, disimpan dalam "text5", dibalik dan dengan bantuan klien web, data dalam string "text6" diunduh, yaitu data yang dikodekan base64 dalam format terbalik (Gbr. 14). Ini adalah payload terakhir kita, yang beserta path "C:\Windows\SysWOW64" (didekode dari Class219.smethod(10577)) dari "caspol.exe" / "msbuild.exe" (argumen kelima) diteruskan sebagai argumen ke fungsi "Tools.Ande". Fungsi ini melakukan pengosongan proses dengan proses target yang diberikan sebagai argumen kelima (Gbr. 15).

Gbr.15. Proses pembuatan DLL untuk proses pengosongan

Seperti yang ditunjukkan di atas, sebuah proses baru dibuat menggunakan CreateProcess API dalam status ditangguhkan. Proses yang baru dibuat tersebut dipetakan ulang menggunakan NtUnmapViewOfSection dan memori dialokasikan menggunakan VirtualAllocEx, tempat kode berbahaya kemudian disuntikkan. Dengan menggunakan SetThreadContext, titik masuk ditambahkan ke kode yang disuntikkan dan akhirnya, proses dilanjutkan dengan ResumeThread.

Dalam kasus kami, muatan akhir yang kami dapatkan adalah Sampel Remcos dan AsyncRAT (Gbr16).

 

Gbr.16. Muatan akhir yang akan disuntikkan dalam proses bersih

 

Muatan Akhir: Remcos

Remcos selalu hadir di dunia malware sejak diluncurkan pada tahun 2016. Dari versi 1.0 hingga versi terbarunya, yang membuat Remcos tetap relevan adalah kemampuannya dalam mengelola kemampuan inti komando dan kendali. Berawal dari perangkat lunak sumber tertutup yang dipasarkan sebagai perangkat lunak kendali jarak jauh dan pengawasan, Remcos telah berkembang pesat.

Remco umumnya memiliki blok pengaturan berisi sekumpulan konfigurasi yang dienkripsi dan disimpan di bagian Sumber Daya bernama "PENGATURAN". Blok ini didekripsi di awal dan menginisialisasi Remco dengan blok pengaturan tersebut.

Gbr17. Bagian sumber daya Remcos

 

Gbr.18. Data Sumber Daya Pemuatan Remcos

Remcos terhubung ke C2 untuk komunikasi C&C dan selanjutnya menunggu perintah yang dikirim oleh penyerang. Detail kunci dari data konfigurasi yang diekstrak adalah sebagai berikut:

C2: halyangmenarikuntukmenciumgadisdengancinta[.]duckdns[.]org

Nama berkas: Remcos.exe

Nama botnet: zyno007

Mutex Dibuat: Rmc-IB3RDF

Lebih jauh lagi, dalam beberapa kasus Remcos terlihat menyebarkan malware seperti AgentTesla juga.

Muatan Akhir: AsyncRAT

AsyncRAT adalah Trojan akses jarak jauh (RAT) yang ditulis dalam C# yang menawarkan fitur RAT standar dan pencurian informasi, termasuk kemampuan untuk mencatat penekanan tombol, eksekusi/injeksi muatan tambahan, perintah dan kontrol, dll.

Backdoor memiliki kemampuan yang bergantung pada konfigurasi tertanam. Seperti yang Anda lihat pada gambar di bawah (Gbr. 19), eksekusi dimulai dengan fungsi De_lay yang menentukan durasi tidur, yang sebagian besar dilakukan untuk menghindari sandbox.

Gbr19. Fungsi Utama AsyncRAT

Fungsi InitializeSettings() di sini mengakses semua konfigurasi hardcoded yang dienkripsi AES.

 

Gbr20. Fungsi inisialisasi pengaturan

 

Fungsi verifyhash() (Gambar 20.) terakhir memeriksa validitas konfigurasi menggunakan sertifikat server dan tanda tangan server. Detail kunci dari data konfigurasi yang diekstrak adalah sebagai berikut:

Pelabuhan:7878

Tuan rumah: 148[.]113[.]214[.]176

Versi: 1.0.7

MTX: asasasas2242dqwe

Pastebin: null

Grup:Diama

 

Nilai Pastebin digunakan oleh API "WebClient.DownloadString" (Gbr. 21) yang dapat mengunduh sumber daya tambahan dan muatan lain dari Pastebin atau domain lain. Dalam kasus kami, nilainya null, sehingga memilih host dan port dari konfigurasi dan menggunakan koneksi soket untuk berinteraksi dengan C2.

Gbr21.Fungsi Inisialisasi Klien

 

IOCS:

Remcos IOC
9d66405aebff0080cc5d28a1684d501fa7e183dc8b6340475fc06845509cb466
42813b301da721c34ca1aca29ce2e4c7d71ae580b519a3332a4ba71870b6a58e
f67c6341bfe37f5b05c00a0dda738f472fdabd6ea94ca8dc761f57f11ce12036
aed291c023c3514fb97b4e08e291e03f52de91a2a8d311491b4ab8299db0aa0f
faed55ed0102b1b2e3d853e8633abecbb9cec6a5f41c630097d8eaeefafba060
C2: halyangmenarikuntukmenciumgadisdengancinta[.]duckdns[.]org
C2: freebirdkissingonmylipswithnicefeelings[.]duckdns[.]org
tidak sinkron
b8fc29c02005c84131f34de083c2e81cdf615ff405877f9e73400bf35513c053
2d4ab87f9ea104075d372f4c211b1fb89adec60208d370b8fb2d748e1a73186c
b2e8f720740bbd46f6ae3f450f265ace1044fe232141fbd84f269eafeb290812
a582e7e5b3ac37895e7cf484aaa8ea477deb90d99b47b2d9bfc018c604573889
C2: 148[.]113[.]214[.]176

 

Deteksi:

Pintu Belakang.Remcos

Pintu Belakang.MsilFC.S13564499

Trojan.loaderCiR

 

SERANGAN MITRE TTP:

Taktik ID Teknik Nama
Akses Awal (TA0001) T1566 phishing
Eksekusi (TA0002)  

T1204

Eksekusi Pengguna
Kegigihan (TA0003) T1547.001 Kunci Jalankan Registri/Folder Startup
Penghindaran Pertahanan (TA0005) T1055 Proses Injeksi
T1027 File atau Informasi yang Dikaburkan
T1036.004 Tugas atau Layanan Penyamaran
Penemuan (TA0007) T1614 Penemuan Lokasi Sistem
Eksfiltrasi (TA0010) T1041 Eksfiltrasi Melalui Saluran Komando dan Kontrol
Komando dan Kontrol (TA0011) T1001.0012 Steganografi

 

Kesimpulan:

Dalam blog ini, kami membahas rangkaian serangan lengkap dari kampanye Steganografi baru-baru ini, di mana sebuah berkas JPG yang tampak tidak berbahaya terungkap berisi DLL injektor dengan kemampuan berbahaya. Kami juga mengeksplorasi bagaimana setiap muatan berbahaya diunduh dan dieksekusi dengan cermat dan sangat metodis. Serangan ini sangat bergantung pada teknik penyamaran canggih yang seringkali dapat menipu bahkan pengguna berpengalaman. Seperti biasa, rangkaian kejadian dimulai dengan surel phishing yang berisi eksploitasi yang melalui beberapa tahap, akhirnya menyebarkan RemcosRAT/AsyncRAT (dengan potensi RAT atau pintu belakang lain untuk didistribusikan dengan cara yang serupa). Server perintah dan kontrol, dalam kasus ini, memiliki kemampuan untuk menyebarkan muatan tambahan, yang selanjutnya membahayakan sistem korban.

Kampanye ini menyoroti pentingnya tetap waspada dan mengadopsi praktik keamanan siber yang kuat untuk menjaga keselamatan dan integritas data kita.

 

Penulis:

Kirti Ksatria

Rekan Penulis:

Manoj Kumar Neelamegam

 

 

 Sebelumnya PosMelampaui Kata Sandi: Apakah Sistem Anda Benar-Benar Aman?
Posting berikutnya  Sanksi Pelanggaran Data Berdasarkan DPDPA: Apa yang Perlu Diketahui Bisnis...
Kirti Ksatria

Tentang Kirti Kshatriya

Kirti Kshatriya saat ini bekerja sebagai Peneliti Keamanan di Quickheal Technologies. Minatnya meliputi analisis malware, rekayasa balik, dan perburuan...

Artikel oleh Kirti Kshatriya »

Pos terkait

  • Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    Operasi QUICSILVER: Aktor yang Berhubungan dengan China Menargetkan Diplomat Myanmar melalui Backdoor Go yang Dikirim Melalui VHD

    17 Agustus 2026
  • Penyalahgunaan Alur Kerja Bisnis yang Terpercaya: Kampanye Pencurian Fiktif Bertahap

    Juli 22, 2026
  • Di Balik Pengembalian Dana: Dari Phishing GST hingga Remcos RAT Melalui Rantai Infeksi .NET Bertahap

    Juli 17, 2026
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (16) perlindungan data (34) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (22) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan